Мои коллеги из команды SlowMist зафиксировали новую целенаправленную атаку на Web3-разработчиков. На этот раз злоумышленники используют социальную инженерию высшего уровня, маскируясь под рекрутеров на LinkedIn.

Схема выглядит следующим образом: фальшивые «работодатели» выходят на соискателей, предлагая вакансии в солидных проектах, и отправляют ссылки на GitHub-репозитории с якобы тестовыми заданиями. Однако вместо легитимного кода там размещен троянизированный Node.js-лоадер, искусно замаскированный под плагин для Tailwind CSS.

Как только разработчик клонирует репозиторий и запускает код, вредоносное ПО активируется. Оно способно:

  • Извлекать личные данные и файлы с устройства;
  • Похищать содержимое криптокошельков;
  • Выполнять удаленные команды от лица атакующего;
  • Мониторить буфер обмена, перехватывая скопированные адреса и приватные ключи.

Это не просто фишинг — это многоуровневая атака, нацеленная на наиболее доверчивых и активных участников экосистемы. Злоумышленники прекрасно понимают, что разработчики часто работают с несколькими кошельками и имеют доступ к чувствительной инфраструктуре.

Моя экспертная оценка: Данная кампания — яркий пример того, как киберпреступники адаптируются к современным реалиям Web3. Использование LinkedIn как точки входа и GitHub как вектора заражения делает атаку практически неотличимой от обычного процесса найма. Разработчикам настоятельно рекомендую проверять любые сторонние репозитории через изолированные среды, а также никогда не запускать неподписанный код от незнакомых «рекрутеров». Бдительность и холодный анализ — единственная защита в этой новой волне атак.